Entidades HTML: codificar y descodificar

Pega texto para escapar los caracteres que HTML trata como especiales, o pega entidades como & y < para recuperar el texto plano. Admite entidades con nombre y numéricas.

  • Gratis
  • Sin registro
  • Funciona en tu navegador
html-encode-decode

100 % privado — tu texto se procesa en tu navegador y no se envía a ningún servidor.

Cómo funciona

Pega tu texto

Texto plano para codificar, o HTML con entidades para descodificar.

Elige el sentido

Codificar a entidades o descodificar entidades a caracteres.

Copia el resultado

Úsalo en tu HTML, una plantilla de correo o un campo de un gestor de contenidos.

Por qué HTML necesita entidades

En HTML algunos caracteres tienen un trabajo. El signo menor que abre una etiqueta, el «et» comercial empieza una entidad y las comillas cierran un atributo. Si quieres mostrar esos caracteres como texto, o poner en una página un texto que los contenga, tienes que escribirlos como entidades: &lt; para <, &gt; para >, &amp; para & y &quot; para unas comillas dobles. Si no, el navegador interpreta el texto como marcado, lo que puede romper la página o, peor, abrir la puerta a ataques de tipo cross-site scripting cuando el texto viene de un usuario.

Codificar

Codificar sustituye cinco caracteres: el «et» comercial, los dos signos de ángulo, las comillas dobles y el apóstrofo. Es el conjunto estándar necesario para colocar cualquier texto con seguridad dentro de un elemento o del valor de un atributo. El ajuste opcional convierte además cada carácter por encima del ASCII básico, como las vocales con tilde, los símbolos y los emojis, en una entidad numérica como &#233;. Sirve para sistemas antiguos que no manejan UTF-8 y para plantillas de correo que deben sobrevivir a codificaciones extrañas.

Descodificar

Descodificar hace lo contrario. Convierte las entidades con nombre, como &amp;, &nbsp; o &eacute;, y las numéricas, como &#39; o &#x1F600;, en los caracteres que representan. Es lo que necesitas para texto copiado del código fuente HTML, de un canal RSS, de la respuesta de una API o de una exportación de base de datos donde todo sale como &amp;amp; y compañía. Si el texto se codificó dos veces, descodifícalo una segunda vez.

Seguro por diseño

Descodificar nunca convierte texto en HTML activo: el resultado es solo texto, y las etiquetas que haya en la entrada se dejan como caracteres, así que pegar aquí contenido no fiable no puede ejecutar nada.

Lo que no hace

Codificar no es una defensa completa contra las inyecciones: al construir páginas con datos de usuario, usa la función de escape de tu framework y el contexto adecuado para atributos, scripts y URL. La herramienta codifica y descodifica el texto que pegas; no sanea HTML ni quita etiquetas. Para direcciones web, usa codificar URL.

Preguntas frecuentes

¿Cómo escapo caracteres HTML?
Pega el texto, elige «Codificar» y copia el resultado. Los caracteres &, <, >, " y ' se sustituyen por entidades.
¿Cómo devuelvo & y < a caracteres normales?
Elige «Descodificar». Las entidades con nombre y las numéricas se convierten en los caracteres que representan.
¿Por qué veo &amp; en mi texto?
El texto se codificó dos veces. Descodifícalo una segunda vez para obtener el «et» comercial simple.
¿Qué diferencia hay entre   y un espacio normal?
  es un espacio de no separación: el navegador no parte la línea en él. Al descodificar obtienes ese carácter de espacio especial.
¿Descodificar ejecuta el HTML que pego?
No. El resultado es solo texto. Las etiquetas de la entrada quedan como caracteres y no se ejecuta nada.
¿Se sube mi texto a algún sitio?
No. Codificar y descodificar ocurre en tu navegador.